Tags:
Chrome

ที่งาน pwn2own ซึ่งเป็นงานแข่งขันการแฮกเบราว์เซอร์ประจำปี มีเบราว์เซอร์สามตัวที่ถูกทดสอบในวันแรกคือ Safari 5.0.4, IE8, และ Chrome 10

ตัว Safari นั้นถูกแฮกโดยบริษัทด้านความปลอดภัยจากฝรั่งเศสที่ชื่อว่า VUPEN โดยเมื่อผู้ทดสอบเข้าหน้าเว็บที่เตรียมเจาะเอาไว้ ทำให้โปรแกรมเครื่องคิดเลขถูกรันขึ้นมา และไฟล์ถูกเขียนลงดิสก์ โดย VUPEN สามารถเจาะผ่านโครงสร้างรักษาความปลอดภัยเช่น Data Execution Prevention (DEP) และ Address Space Layout Randomization (ASLR) ของตัว OS X ไปได้ ทีมงานต้องใช้เวลาสองสัปดาห์เพื่อเตรียมการแฮกนี้

IE8 นั้นก็เช่นเดียวกัน แม้จะมีการใช้งาน sandbox แล้วแต่นักวิจัยจาก Harmony Security ก็สามารถเจาะทะลุออกมาและรันโปรแกรมเครื่องคิดเลขและเขียนไฟล์ลงดิสก์ได้เช่นเดียวกัน โดยนักวิจัยระบุว่าการแฮกนี้ต้องอาศัยช่องโหว่สามจุดของ IE8 และใช้เวลาเตรียมการ 5 ถึง 6 สัปดาห์

Chrome นั้นไม่มีทีมแฮกรายใดเสนอตัวเข้าทดสอบ โดยก่อนหน้านี้ไม่กี่วันนักวิจัยจาก Duo Security เพิ่งแจ้งบั๊กสำคัญไปยังทีม Chrome และได้รับเช็ค 1337 ดอลลาร์จากกูเกิล โดยหากทีมงานรออีกเพียงไม่กี่วันและใช้บั๊กนั้นในการแข่งขันนี้ก็น่าจะได้รับเงินถึง 15,000 ดอลลาร์

ทั้ง Safari และ Chrome ส่งแพตซ์รอบพิเศษเพื่ออุดรูรั่วก่อนการแข่งขันนี้เป็นกรณีพิเศษ ขณะที่ IE8 ไม่มีการแพตซ์เป็นพิเศษแต่อย่างใด

ที่มา - ArsTechnica

Comments

By: narasak
iPhoneAndroidUbuntu
narasak's blog
on 10/03/11 11:43 #267576 toggle
narasak's picture

ไหนว่ากันว่าโครม security อ่อนสุด

By: zerntrinos
ContributorAndroidWindows
zerntrinos's blog
on 10/03/11 11:51 #267581 Reply to:267576 toggle
zerntrinos's picture

ผมว่าฟังมาผิดนะครับ เท่าที่รู้ Chrome ยังไม่เคยโดนเจาะได้


เวลาดูสาวชอบดูสาวขาวๆ Sex Sex เวลาดู Notebook ชอบแบบ"ถึกๆดำๆ"

Twitter : @Zerntrino G+ : Zerntrino Plus

By: narasak
iPhoneAndroidUbuntu
narasak's blog
on 10/03/11 12:03 #267590 Reply to:267581 toggle
narasak's picture

จำได้รางๆ ในข่าวเก่าๆ น่ะครับ

ว่ามีการรายงานบั๊กของบราวเซอร์โดยสำนักต่างๆ ซึ่ง chrome ก็มักตรวจเจอเยอะที่สุดอยู่หลายครั้ง

By: iStyle
ContributorAndroidSymbianWindows
iStyle's blog
on 10/03/11 12:12 #267594 Reply to:267590 toggle
iStyle's picture

แต่อาจไม่ใช่บั๊กด้านความปลอดภัย..หรือที่จริงต้องดูว่าใครให้ข่าวประกอบ


May the Force Close be with you.

By: platalay
AndroidWindowsIn Love
platalay's blog
on 10/03/11 16:27 #267702 Reply to:267594 toggle
platalay's picture

ข่าวประกอบจากผู้สนับสนุน MS

555

By: lancaster
ContributoriPhoneAndroidWindows
lancaster's blog
on 11/03/11 13:09 #267903 Reply to:267590 toggle
lancaster's picture

มันผิดตั้งแต่เอาจำนวนบั๊กมาตัดสินว่าใครปลอดภัยกว่าแล้วไงครับ

By: pongmile
AndroidWindowsIn Love
pongmile's blog
on 20/03/11 15:47 #270422 Reply to:267903 toggle
pongmile's picture

+1

By: Chipset
iPhoneAndroidUbuntuWindows
Chipset's blog
on 10/03/11 12:26 #267598 Reply to:267576 toggle
Chipset's picture

มีแหล่งอ้างอิงที่พูดแบบนั้นไหมครับ? เท่าที่ตาม ๆ มา ผมว่ามันมั่นคงแข็งแรงกว่าเพื่อนแล้วนะ (อีกอย่าง ส่งบั๊กไปให้ทาง Google ก็ได้เงินด้วย) เลยไม่มีการอ้างอิงว่ามีการเจาะ Chrome ได้ (ซึ่งจริง ๆ แล้ว มันก็มีคนเจาะได้ครับ)

By: Anjue
ContributorAndroidBlackberryUbuntu
Anjue's blog
on 10/03/11 11:43 #267577 toggle
Anjue's picture

1337 นี่มัน leet ชัดๆ

By: 17November
ContributoriPhoneAndroidWindows
17November's blog
on 10/03/11 11:58 #267585 Reply to:267577 toggle
17November's picture

http://www.blognone.com/news/17500

By: Eka-X
ContributoriPhoneAndroidIn Love
Eka-X's blog
on 10/03/11 11:45 #267578 toggle
Eka-X's picture

ทุ่มเทมากๆ ส่งแพตซ์พิเศษก่อนแข่งขัน แต่สุดท้ายก็เอาไม่อยู่ (safari) อิๆ

By: sutjvc
Windows
sutjvc's blog
on 10/03/11 12:33 #267599 toggle
sutjvc's picture

Chrome นั้นไม่ทีมแฮกรายใดเสนอตัวเข้าทดสอบ => เติม มี ใส่หลัง ไม่ ด้วย = ไม่มี


Facebook | Google+ | Heello | Twitter | YouTube

By: tg-thaigamer
iPhoneAndroidBlackberrySymbian
tg-thaigamer's blog
on 10/03/11 12:36 #267602 toggle
tg-thaigamer's picture

แล้ว Firefox หล่ะ


มือใหม่!! ใหม่จริงๆนะ

By: polaromonas
ContributorWindows PhoneWindows
polaromonas's blog
on 10/03/11 12:55 #267611 toggle
polaromonas's picture

Opera ไม่เคยได้เข้าร่วมในงานนี้เลยนิ (แสดงว่าปลอดภัยอยู่มาก ขนาด Hacker ยังไม่สนใจจะแฮกเลย -*-)


My blog

By: mednoon
mednoon's blog
on 10/03/11 13:13 #267616 toggle
mednoon's picture

FF Opera ไม่มีนายทุนใหญ่หนุนหลัง ก็ indy แนวๆ ตามๆ กันไป

By: joomla
iPhoneUbuntu
joomla's blog
on 10/03/11 13:50 #267642 Reply to:267616 toggle
joomla's picture

ต้องรวมตัวกัน FF, Opera, Safari และรายย่อยอื่นๆ


v___v

By: 17November
ContributoriPhoneAndroidWindows
17November's blog
on 10/03/11 15:17 #267677 Reply to:267642 toggle
17November's picture

Safari ไม่ย่อยมั้งครับ

By: lew
FounderJusci's WriterMEconomicsAndroid
lew's blog
on 10/03/11 15:21 #267680 Reply to:267616 toggle
lew's picture

Firefox เงินเยอะมากนะครับ กูเกิลจ่ายปีๆ นึงไม่ต่ำกว่า 70 ล้านดอลลาร์


LewCPE's Google+

By: tanachai
AndroidUbuntu
tanachai's blog
on 10/03/11 16:07 #267698 Reply to:267680 toggle
tanachai's picture

จ่ายเพื่ออะไรหรอครับ หิหิ

By: NGFar
ContributorWindows PhoneAndroidWindows
NGFar's blog
on 10/03/11 16:20 #267700 Reply to:267698 toggle
NGFar's picture

ใช้ Google เป็น Default Search Engine มั้ง?

By: darkleonic
Android
darkleonic's blog
on 10/03/11 19:43 #267727 Reply to:267700 toggle
darkleonic's picture

แค่นั้นก็เหลือแหล่แล้วครับ

By: mednoon
mednoon's blog
on 10/03/11 19:51 #267728 Reply to:267680 toggle
mednoon's picture

เงินที่ให้ ไปเทียบกับงบพัฒนา chrome ทั้งหมดคงเทียบกันไม่ได้ล่ะครับ google เองก็ไม่ได้ เป็นตัวตั้งตีเชียร์ Firefox อย่างออกนอกหน้า เปรียบไปมันก็เหมือน ภาษา php ล่ะครับมันเทียบไม่ได้เลยกับการตลาดของ .NET ,JAVA ที่เค้าพร้อมดันกันเต็มที่เมื่อเปิดตัว

By: lew
FounderJusci's WriterMEconomicsAndroid
lew's blog
on 10/03/11 22:46 #267767 Reply to:267728 toggle
lew's picture

ผมไม่ทราบงบ Chrome นะครับ แต่ Mozilla มารายได้ 104 ล้านดอลลาร์ในปีที่แล้ว แต่มีรายจ่ายเพียง 61 ดอลลาร์ (1 ล้านดอลลาร์เป็นงบไปสนับสนุนโครงการอื่นๆ นอกมูลนิธิ) (ที่มา)

ที่เห็นได้ชัดคือ "เงินไม่ใช่คอขวด" ของการพัฒนาครับ


LewCPE's Google+

By: mednoon
mednoon's blog
on 11/03/11 8:55 #267846 Reply to:267767 toggle
mednoon's picture

ผมมองประเด็นการตลาด เช่นมียักษ์หนุนหลังด้านการตลาดไหม มี firefox ติดตั้งมาให้เลยใน OS บลาๆ หรือป่าว หรืออะไรก็ว่าไปที่มันทำให้มีการใช้ firefox ในวงกว้างขึ้น ซึ่งผลิตภัณฑ์ยักษ์ใหญ่ๆเค้ามีพร้อมในส่วนผลักดันในจุดนี้แต่ firefox คงทำได้ยากกว่า ผมเลยใช้คำว่า indy ไปเลยดีกว่าเพราะไ่มหวังทำการตลาดมากนัก แต่คุณมองประเด็นงบพัฒนา คุยกันเลย งงๆ ครับ